Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Incident-Response-Powershell — Kit de resposta a incidentes baseado em PowerShell que coleta mais de 25 artefatos forenses (processos, conexões de rede, registro, histórico do navegador) e exporta CSV para integração com SIEM. Suporta o Live Response do Defender for Endpoint. | Kitploit
Ferramentas/GitHubGitHub/bert-janp/incident-response-powershell
Forensia de DiscoGerenciamento de Indicadores de Comprometimento (IOC)Forensia de MemóriaForensia de RedeAnálise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubbert-janp/incident-response-powershell

Incident-Response-Powershell

Kit de resposta a incidentes baseado em PowerShell que coleta mais de 25 artefatos forenses (processos, conexões de rede, registro, histórico do navegador) e exporta CSV para integração com SIEM. Suporta o Live Response do Defender for Endpoint.

Ver Repositório
8071144há 3 mesesRevisado pelo Kitploit
Compartilhar

PowerShell para Perícia Digital e Resposta a Incidentes

Este repositório fornece scripts de Resposta a Incidentes baseados em PowerShell.

Script DFIR

O script DFIR-Script.ps1 coleta artefatos forenses em dispositivos Windows. Os principais recursos incluem:

  • Coleta de mais de 25 potenciais indicadores de comprometimento.
  • Arquivos de exportação baseados em CSV para integração com SIEM.
  • Integração com o Defender for Endpoint Live Response.

Scripts de Resposta Granulares

Estes scripts executam tarefas específicas, como coletar Eventos de Segurança do Windows, redefinir sessões de usuário ativas ou carregar uma pasta para o Azure Storage Blob. Alguns scripts utilizam APIs para recuperar ou exportar dados, com as permissões necessárias descritas em cada script. Os scripts são estruturados para o ciclo de Resposta a Incidentes:

FaseDescrição
AcquisitionScripts e ferramentas para adquirir dados e evidências durante um incidente.
AnalysisScripts para analisar dados adquiridos para identificar indicadores de comprometimento e entender o escopo do incidente.
ContainmentScripts e métodos para conter o incidente para evitar danos e propagação adicionais.

Blogs Relacionados:

  • Resposta a Incidentes Parte 3: Aproveitando o Live Response
  • Resposta a Incidentes PowerShell V2

Uso do Script DFIR

Script DFIR - Artefatos Extraídos

O script DFIR coleta informações de várias fontes e estrutura a saída no diretório atual em uma pasta chamada 'DFIR-hostname-year-month-date'. Esta pasta é compactada ao final, para que possa ser coletada remotamente. Este script também pode ser usado dentro do Defender for Endpoint em uma sessão Live Response (veja abaixo). O script DFIR coleta as seguintes informações quando executado como usuário normal:

  • Informações de IP Local
  • Conexões Abertas
  • Informações de Inicialização Automática (Pastas de Inicialização e chaves Run do Registro)
  • Usuários Ativos
  • Usuários Locais
  • Conexões Feitas a partir de Aplicativos Office
  • Compartilhamentos SMB Ativos
  • Sessões RDP
  • Processos Ativos
  • Conexões USB Ativas
  • Histórico do PowerShell
  • Cache DNS
  • Drivers Instalados
  • Software Instalado
  • Serviços em Execução
  • Tarefas Agendadas
  • Histórico do navegador e arquivos de perfil

Para a melhor experiência, execute o script como administrador; então os seguintes itens também serão coletados:

  • Eventos de Segurança do Windows
  • Arquivos Abertos Remotamente
  • Cópias Sombra
  • MPLogs
  • Exclusões do Defender
  • Histórico do PowerShell de Todos os Usuários

Funcionalidade de Importação para SIEM

Os artefatos forenses são exportados como arquivos CSV, permitindo que os respondedores os ingiram em ferramentas como Sentinel, Splunk, Elastic ou Azure Data Explorer para filtragem, agregação e visualização.

A pasta CSV Results (SIEM Import Data) inclui todos os arquivos CSV contendo os artefatos:

root@kitploit:~
Name
----
ActiveUsers.csv
AutoRun.csv
ConnectedDevices.csv
DefenderExclusions.csv
DNSCache.csv
Drivers.csv
InstalledSoftware.csv
IPConfiguration.csv
LocalUsers.csv
NetworkShares.csv
OfficeConnections.csv
OpenTCPConnections.csv
PowerShellHistory.csv
Processes.csv
RDPSessions.csv
RemotelyOpenedFiles.csv
RunningServices.csv
ScheduledTasks.csv
ScheduledTasksRunInfo.csv
SecurityEvents.csv
ShadowCopy.csv
SMBShares.csv

Executar o script

O script pode ser executado com o seguinte comando.

root@kitploit:~
.\DFIR-Script.ps1

O script não está assinado, o que pode exigir o uso de -ExecutionPolicy Bypass para executá-lo.

root@kitploit:~
Powershell.exe -ExecutionPolicy Bypass .\DFIR-Script.ps1

Integração com o Defender for Endpoint Live Response

É possível usar os scripts em combinação com o Defender for Endpoint Live Response. Certifique-se de que o Live Response esteja configurado (consulte DOCS). Como meu script não está assinado, uma alteração de configuração deve ser feita para poder executá-lo.

Há um artigo de blog disponível que explica mais sobre como aproveitar Scripts Personalizados no Live Response: Resposta a Incidentes Parte 3: Aproveitando o Live Response

Para executar scripts não assinados no Live Response:

  • Acesse Security.microsoft.com
  • Navegue para Configurações > Pontos de Extremidade > Recursos Avançados
  • Certifique-se de que o Live Response está ativado
  • Ative o Live Response para servidores, se necessário
  • Ative a execução de scripts não assinados no Live Response

Executar script:

  • Acesse a página do dispositivo
  • Inicie uma sessão Live Response
  • Carregue o arquivo na biblioteca para fazer upload do script
  • Após carregar o script na biblioteca, execute: run DFIR-script.ps1 para iniciar o script. Se desejar executar o script com parâmetros, execute run DFIR-Script.ps1 -parameters "-sw 10"
  • Execute getfile DFIR-DeviceName-yyyy-mm-dd para baixar os artefatos recuperados para sua máquina local para análise.

Documentação

  • Documentação da Microsoft sobre Live Response
  • Permissões de usuário do DFE
  • Configurações do Defender for Endpoint para Live Response
Baixar ferramenta